沙箱与审批解决的是不同问题
沙箱决定命令在技术上可以访问哪些文件、网络和系统资源;审批策略决定何时需要人工同意。两者应一起设计:即使某个命令获准执行,也应尽量只在限定工作区和必要网络范围内运行。审批不是万能隔离,沙箱也不能替代对命令意图的理解。
按任务选择最小文件权限
代码解释、审查和诊断通常从只读开始;明确要求实施修改时,开放工作区写入通常足够;涉及工作区外目录、系统服务或全局安装时,再针对具体动作判断。不要为了省去一次确认就长期启用广泛写入权限。
- 只读:分析、审查、定位问题
- 工作区写入:常规开发、测试和文档更新
- 额外路径:仅在任务确实依赖时单独开放
- 系统级权限:保持少见、临时和可追踪
网络访问使用明确的允许范围
安装依赖、查询官方文档或调用测试服务可能需要网络,但开放全部网络会扩大风险。优先允许任务所需的官方域名和包源,并区分开发环境与生产资源。对于网页内容和外部仓库,要把它们视为不受信任输入,不能让其中的文字自动改变本地安全边界。
保护密钥、令牌和生产数据
密钥应通过安全的环境注入或密钥管理系统提供,不写入提示、源码、日志和提交。让 Codex 输出诊断信息时,也要避免打印完整环境变量、Cookie、数据库连接串或用户数据。若误暴露凭据,应立即撤销并轮换,而不是只从文件中删除。
- 提交前检查新增文件与差异
- 日志使用脱敏值或短标识
- 生产数据库默认不授予写权限
- 危险迁移先在可恢复环境演练
高风险操作需要可恢复方案
删除、覆盖、重置、数据库迁移和外部发布都可能产生难以恢复的结果。执行前应解析准确目标、创建备份或回滚点,并说明影响范围。自动化可以提高速度,但不能扩大原任务授权;当动作会影响生产系统、费用或他人数据时,应保留明确审批。
官方资料与延伸阅读
本文按官方公开资料重新组织为中文实践指南。产品界面和能力可能调整,具体以官方页面为准。
相关主题与下一步阅读
ChatGPT Plus、ChatGPT Pro、Codex 与 OpenAI API 属于不同产品或使用入口。围绕充值、支付和到账问题,建议继续阅读对应专题,避免把会员方案、开发接口余额和编码工具混为一谈。
常见问题
Codex 做代码审查需要写权限吗?+
通常不需要,只读权限足以读取代码和差异。只有用户要求实施修复时才需要工作区写入。
为什么安装依赖时需要网络审批?+
依赖安装会访问外部包源并执行下载内容。限制域名、锁定版本和检查锁文件能降低供应链风险。
可以把 API Key 直接发给 Codex 吗?+
不建议在提示或代码中发送真实密钥。应通过受控环境变量或密钥管理工具注入,并避免在日志中回显。